中文

MISP 威胁情报平台中由分类法驱动的指示器评分

密码学与安全 2019-02-12 v1

摘要

IT 安全社区近来正面临从封闭走向开放工作组、从限制信息走向完全信息揭露与共享的趋势转变。这一趋势转变的一个主要特征是每日出现的事件数量以及各种妥协指示器(IoC)的数量,这只能以协作方式应对和解决。信息共享是保持对威胁领先的关键。为满足信息分享媒介的需求,人们采取了不同的举措,例如称为 MISP 的开源威胁情报与共享平台。当前,这一共享与收集平台已远不止是一个恶意软件信息共享平台。它包含各类 IoC、恶意软件与漏洞,也包括金融威胁或欺诈信息。因此,信息量与复杂度在不断增长与演化。本文提出已实现的 MISP 分布式数据交互方法,随后给出针对 MISP 社区内共享的衰减信息的通用评分模型。由于 MISP 社区成员的目标不尽相同,我们讨论了评分模型的不同用例与实现。实践中一个常见用例是在运营网络中检测妥协指示器。

关键词

引用

@article{arxiv.1902.03914,
  title  = {Taxonomy driven indicator scoring in MISP threat intelligence platforms},
  author = {Sami Mokaddem and Gerard Wagener and Alexandre Dulaunoy and Andras Iklody},
  journal= {arXiv preprint arXiv:1902.03914},
  year   = {2019}
}

备注

10 pages, 13 figures. arXiv admin note: substantial text overlap with arXiv:1803.11052